Sicherheit & Compliance
Procevia ist eine in Deutschland entwickelte SaaS-Plattform für KI-gestützte BPMN-Prozessmodellierung. Kundendaten werden auf AWS-Servern in der EU gespeichert; einzelne Spezialdienste nutzen EU-Datenregionen mit zusätzlicher vertraglicher Absicherung (Standardvertragsklauseln). Wir arbeiten nach den Vorgaben der DSGVO und setzen branchenübliche Sicherheitsstandards um.
Datenstandort
EU (Paris)
Verschlüsselung
TLS 1.2+ / AES-256
Datenschutz
DSGVO-konform
EU AI Act
Geringes Risiko
Kein KI-Training mit deinen Daten
Deine Prozessbeschreibungen und BPMN-Diagramme werden ausschließlich zur Erbringung unserer Dienstleistung verwendet. Weder Procevia noch unser KI-Partner Mistral AI verwenden deine Daten für das Training von KI-Modellen.
Künstliche Intelligenz & EU AI Act
Unsere Einschätzung zur Risikoklassifizierung von Procevia nach der Verordnung (EU) 2024/1689 (EU AI Act).
Nach unserer Einschätzung ist Procevia bei bestimmungsgemäßer Nutzung nicht als Hochrisiko-KI-System gemäß Anhang III der Verordnung (EU) 2024/1689 eingestuft.
Risikoklassifizierung nach EU AI Act
Warum kein Hochrisiko-KI-System?
Anhang III der Verordnung (EU) 2024/1689 listet acht Bereiche auf, in denen KI-Systeme als hochriskant gelten. Procevia fällt in keinen dieser Bereiche:
Klarstellung: Procevia erfüllt die Voraussetzungen von Art. 6 Abs. 3 lit. a) der Verordnung. Das System führt eine eng umrissene verfahrenstechnische Aufgabe aus – die Generierung von BPMN-2.0-Diagrammen aus Prozessbeschreibungen. Erwägungsgrund 53 nennt diesen Anwendungstyp ausdrücklich.
Unsere Transparenzmaßnahmen
Obwohl für Systeme mit geringem Risiko keine spezifischen Pflichten bestehen, orientieren wir uns freiwillig an den Transparenzprinzipien des EU AI Act:
Rollen & Verantwortung
Im Sinne des EU AI Act ist Procevia Anbieter (Provider) des KI-Systems. Als Anbieter stellen wir Transparenz- und Kontrollmechanismen bereit. Unsere Kunden übernehmen die Rolle des Betreibers (Deployer) und tragen die Verantwortung, die Dienste im Einklang mit den für sie geltenden Gesetzen einzusetzen.
Procevia ist dem Ziel verpflichtet, die Anforderungen des EU AI Act zu erfüllen. Wir verfolgen die regulatorischen Entwicklungen aufmerksam und passen unsere Maßnahmen entsprechend an.
Letzte Aktualisierung: April 2026. Diese Einschätzung stellt keine Rechtsberatung dar. Rechtsverbindliche Informationen findest du in der Verordnung (EU) 2024/1689.
Auftragsverarbeiter & Empfänger
Folgende Drittanbieter verarbeiten personenbezogene Daten in unserem Auftrag (Art. 28 DSGVO). Mit allen Anbietern bestehen Auftragsverarbeitungsverträge (AVV/DPA).
Amazon Web Services (AWS)
Cloud InfrastructureHosting, Authentifizierung, Datenbank, Dateispeicher, E-Mail
AWS Data Processing AddendumStripe Payments Europe, Ltd.
Zahlungsabwicklung (eigenständiger Verantwortlicher)Abo-Abrechnung, Rechnungserstellung, Customer Portal. Zahlungsdaten werden direkt bei Stripe eingegeben; Stripe ist eigenständiger Verantwortlicher und kein Auftragsverarbeiter.
Stripe DatenschutzerklärungMistral AI
KI-VerarbeitungBPMN-Generierung aus Prozessbeschreibungen via API. Kein KI-Training mit Kundendaten; nur zeitlich begrenzte Aufbewahrung zur Missbrauchskontrolle (30 Tage).
Mistral AI Data Processing Addendumsevdesk GmbH
Buchhaltung / RechnungsstellungRechnungserstellung, Belegverwaltung und Finanzbuchhaltung (Abrechnung der Procevia-Kunden).
sevdesk Auftragsverarbeitungsvertrag (Art. 28 DSGVO)Functional Software, Inc. (Sentry)
Fehler- und Performance-MonitoringError-Tracking, Performance-Monitoring und maskiertes Session-Replay zur Plattform-Stabilität. Keine Klarnamen oder E-Mail-Adressen, Eingaben und Inhalte werden clientseitig maskiert.
Sentry DPA inkl. EU-StandardvertragsklauselnLetzte Aktualisierung: Juli 2026. Bei Änderungen an unseren Auftragsverarbeitern informieren wir dich gemäß unserer Datenschutzerklärung.
Sicherheitsmaßnahmen
Technisch-organisatorische Maßnahmen (TOM) gemäß Art. 32 DSGVO zum Schutz deiner Daten.
Verschlüsselung
Alle Daten werden verschlüsselt übertragen und gespeichert.
- TLS 1.2+ für alle Verbindungen (HTTPS)
- S3 Server-Side Encryption (AES-256)
- DynamoDB Encryption at Rest
- SES mit DKIM, SPF, DMARC
Zugriffskontrolle
Strenge Authentifizierung und rollenbasierte Zugriffskontrolle.
- AWS Cognito mit Passwort-Policy (8+ Zeichen, Sonderzeichen)
- JWT-Token-Authentifizierung (RS256)
- IAM-Rollen mit Least-Privilege-Prinzip
- MFA für Admin-Zugang (AWS Console)
Datenisolierung
Mandantentrennung auf Datenbankebene.
- Tenant-ID als DynamoDB Partition Key
- Jeder Nutzer sieht nur eigene Daten
- Separate Umgebungen (Dev/Staging/Prod)
- Stripe Test/Live-Mode getrennt
Datenstandort
Speicherung in der EU; US-Anbieter nur mit EU-Datenregion und Standardvertragsklauseln.
- AWS-Region Paris (EU), Irland nur für den E-Mail-Eingang
- Mistral AI: Verarbeitung in Frankreich (EU)
- Stripe: EU-Entität in Dublin, Irland
- Sentry: EU-Datenregion (Deutschland), abgesichert über Standardvertragsklauseln
KI-Datenschutz
Deine Daten werden nicht für KI-Training verwendet.
- Prozessbeschreibungen werden nur zur BPMN-Generierung verarbeitet
- Kein KI-Training mit Kundendaten; bei Mistral nur zeitlich begrenzte Missbrauchskontroll-Aufbewahrung (30 Tage)
- Generierte Diagramme gehören dem Nutzer
- Löschung jederzeit möglich
Verfügbarkeit & Backup
Redundante Infrastruktur mit automatischen Backups.
- DynamoDB Multi-AZ (automatische Replikation)
- Point-in-Time Recovery (35 Tage)
- S3 Versioning für BPMN-Dateien
- AWS Shield Standard (DDoS-Schutz)
Dokumente & Richtlinien
Alle rechtlichen Dokumente und Vereinbarungen im Überblick.
Datenschutzerklärung
Vollständige DSGVO-konforme Datenschutzerklärung
Allgemeine Geschäftsbedingungen
AGB für die Nutzung der SaaS-Plattform
Auftragsverarbeitungsvertrag (AVV)
Vollständiger AVV nach Art. 28 DSGVO als Online-Version
Procevia AVV (PDF)
Aktuelle AVV-Fassung als ausfüllbare PDF zum Unterzeichnen
AVV-Versionen (Archiv)
Alle bisherigen Fassungen mit Versionsnummer, Datum und Permalink
Widerrufsbelehrung
Widerrufsrecht für Verbraucher (§355 BGB)
Impressum
Pflichtangaben nach §5 TMG
Mistral AI DPA
Data Processing Addendum für KI-Verarbeitung
AWS DPA
AWS Data Processing Addendum
Stripe DPA
Stripe Data Processing Agreement